Sushi&Cie : une fuite de données clients est revendiquée
Un acteur utilisant le pseudonyme 4me1 affirme avoir compromis Sushi&Cie, restaurant japonais de Houdan, puis diffusé une base de données attribuée à l'établissement. Deux médias spécialisés décrivent des échantillons contenant des coordonnées de clients. Ni l'intrusion ni le nombre de personnes concernées ne sont confirmés publiquement par Sushi&Cie au moment de notre vérification.
Une fuite revendiquée le 13 septembre
La publication attribuée à 4me1 a été signalée le 13 septembre 2026. Selon FrenchBreaches, son auteur affirme avoir compromis Sushi&Cie le même jour et mettre à disposition une base de données. Cyberattaque.org rapporte également une diffusion sur un espace cybercriminel. Ces éléments établissent l'existence d'une revendication et d'une publication de fichiers présentés comme liés au restaurant. Ils ne suffisent pas, à eux seuls, à confirmer l'origine technique de la base ou une intrusion dans les systèmes actuels de Sushi&Cie.
Le statut de cette affaire doit donc rester clair : il s'agit d'une fuite revendiquée, pas d'un incident confirmé par la victime. Aucune des sources consultées ne rapporte de communiqué public de Sushi&Cie confirmant l'attaque, son mode d'accès ou les mesures prises.
Des coordonnées personnelles dans les échantillons décrits
Les deux sources décrivent des champs qui permettraient d'identifier ou de contacter directement des clients : nom, adresse e-mail, numéro de téléphone, adresse IP, identifiant interne et date de création du compte. Elles mentionnent aussi l'état ou le statut du compte. Cyberattaque.org indique avoir consulté des échantillons et y avoir observé ces catégories de données.
La présence d'une adresse IP ne permet pas de localiser précisément une personne dans tous les cas. En revanche, combinée à un nom, une adresse e-mail et un numéro de téléphone, elle enrichit un profil qui peut servir à personnaliser un message frauduleux. Les sources ne signalent ni mot de passe, ni données bancaires, ni données de carte de paiement dans les champs qu'elles décrivent. Il ne faut donc pas les ajouter au périmètre de la fuite sans preuve.
6 000 clients annoncés, des chiffres de lignes qui divergent
Le nombre d'environ 6 000 utilisateurs vient de la revendication de 4me1, reprise par FrenchBreaches et Cyberattaque.org. Ce n'est pas un total confirmé par Sushi&Cie. Les deux articles divergent toutefois sur le volume brut du fichier : FrenchBreaches évoque 7 486 lignes, tandis que Cyberattaque.org en annonce 74 867. Cette différence ne permet pas de retenir un nombre fiable d'enregistrements.
Elle rappelle aussi qu'un nombre de lignes n'est pas un nombre de victimes. Un même client peut apparaître plusieurs fois dans une base, par exemple à cause de plusieurs comptes, d'un historique ou de tables distinctes. À ce stade, le seul ordre de grandeur cité par les sources est celui d'environ 6 000 utilisateurs, attribué au pirate et non vérifié indépendamment.
Le risque le plus crédible : un faux message de commande
Quand un fraudeur dispose à la fois d'un nom, d'un e-mail et d'un téléphone, il peut bâtir un message qui semble correspondre à une vraie commande. Un SMS peut évoquer un paiement à régulariser, un remboursement ou une livraison. Un e-mail peut imiter un message du restaurant. Le piège ne repose pas seulement sur le logo : il devient plus convaincant si le destinataire a effectivement fréquenté l'établissement.
La bonne réaction est de ne pas utiliser le lien ni le numéro fournis dans ce message. Pour vérifier une commande ou un remboursement, ouvrez vous-même le site connu du restaurant ou cherchez ses coordonnées par vos propres moyens. Un interlocuteur légitime n'a pas besoin que vous lui communiquiez un code reçu par SMS. Ce code peut permettre de valider une opération ou de prendre le contrôle d'un compte.
Ce que nous ne pouvons pas vérifier
Nous ne pouvons pas vérifier l'origine complète de la base, la méthode d'accès, sa date exacte de constitution, son exhaustivité ou son actualité. Le scénario d'une compromission le 13 septembre, l'attribution des données à Sushi&Cie et l'estimation d'environ 6 000 utilisateurs proviennent de la revendication de 4me1.
Nous ne pouvons pas non plus départager les deux volumes de lignes publiés par les sources, 7 486 et 74 867. Au moment de notre vérification, nous n'avons trouvé aucune confirmation publique de Sushi&Cie, ni de détail permettant d'établir si la faille éventuelle a été corrigée ou si un prestataire pourrait être concerné.
Le déroulé
- 13 septembre 2026 · 4me1 revendique la compromission de Sushi&Cie et la diffusion d'une base de données, selon FrenchBreaches et Cyberattaque.org.
- 13 septembre 2026 · Les deux médias spécialisés publient des descriptions d'échantillons attribués au restaurant.
- 14 septembre 2026 · Aucune confirmation publique de Sushi&Cie n'a été trouvée lors de notre vérification.
Ce qu'il faut faire
- Ne suivez pas le lien d'un message sur une commande. Pour vérifier un paiement, un remboursement ou une livraison, retrouvez vous-même le site ou le numéro officiel de l'établissement.
- Ne communiquez aucun code reçu par SMS. Un code peut servir à valider une opération ou à prendre le contrôle d'un compte. Un interlocuteur légitime ne doit pas vous le demander.
- Méfiez-vous des messages trop bien renseignés. Votre nom ou votre numéro de téléphone ne prouvent pas que le message vient réellement du restaurant.
Sources : Cyberattaque.org ↗
Article rédigé et vérifié par Cyberfaille, avec assistance IA. Un doute, une correction ? écrivez-nous.